Suspicious SUID/SGID Utility Execution
Description
This rule looks for likely exploitation behavior by detecting common SUID helpers such as su, sudo, pkexec, and passwd being launched with minimal arguments from interpreters, temporary paths, home directories, or shell one-liners.
Query · eql
process where event.type == "start" and event.action == "exec" and (
(process.user.id == 0 and process.real_user.id != 0) or
(process.group.id == 0 and process.real_group.id != 0)
) and (
(process.name == "su" and process.args_count <= 2) or
(process.name == "sudo" and process.args_count == 1) or
(process.name == "pkexec" and process.args_count == 1) or
(process.name == "passwd" and process.args_count <= 2)
) and
(
process.parent.name like (".*", "python*", "perl*", "ruby*", "lua*", "php*", "node", "deno", "bun", "java") or
process.parent.executable like ("./*", "/tmp/*", "/var/tmp/*", "/dev/shm/*", "/run/user/*", "/var/run/user/*", "/home/*/*") or
(
process.parent.name in ("bash", "dash", "sh", "tcsh", "csh", "zsh", "ksh", "fish", "mksh") and
process.parent.args in ("-c", "-cl", "-lc", "--command", "-ic", "-ci") and
process.parent.args_count <= 4
)
) and
not (
(process.name == "passwd" and process.parent.command_line like "*Bastion*") or
(process.executable == "/usr/bin/sudo" and process.parent.command_line like "*clean_pat_system_pip.py*")
)